ビットコインのセルフカストディにおける最も信頼されている名前の一つに潜んでいた欠陥が、史上最大規模のハードウェアウォレット侵害を引き起こした。Coldcardウォレット侵害は、2021年3月から検出されないまま存在していたファームウェアのバグにさかのぼる。このバグは、デバイスが真にランダムなシードフレーズを生成する能力を密かに弱めており、数年後に攻撃者に発見され、数千人の被害者から1,778ビットコイン以上が抜き取られる結果となった。
Summary
重要なポイント
- 2021年3月から有効だったファームウェアのバグにより、攻撃者は8,600を超えるColdcardウォレットアドレスから1,778ビットコイン以上(約1億1,270万ドル相当)を盗むことができた。
- この欠陥はファームウェアバージョン4.0.1に由来し、本来はハードウェア乱数生成器を用いるべきシードフレーズ生成が、誤って予測可能なソフトウェアベースの乱数生成器に迂回されていた。
- Galaxy Researchは、攻撃者がサイバーセキュリティ制限のないAIモデルを用いてバグを発見・悪用したとみており、一方で米国のAI安全ポリシーが防御側による同等ツールの利用を制限していたと指摘している。
- Coinkiteは7月30日にセキュリティ勧告を発出し、7月31日までに修正版ファームウェアを出荷したが、マルチシグのColdcardウォレットには影響はなかった。
- 脆弱なファームウェアを使用していたユーザーは、完全に新しいシードフレーズを生成して資金を移行する必要がある。古い鍵は恒久的に危殆化しているためだ。
Coldcardファームウェア侵害の概要
Coldcardウォレット侵害は、8,600を超えるウォレットアドレスにまたがり1億1,270万ドルの確定損失を出した、記録上最大のハードウェアウォレット侵害として位置づけられる。その規模だけでも過去のハードウェアウォレット事件と一線を画している。Coldcardは長年、ソフトウェアウォレットに伴うリスクを避けたいビットコイン保有者向けに、エアギャップされたセキュリティ重視のデバイスとして自らを売り込んできたからだ。
インシデントの規模とタイムライン
実際の窃盗フェーズは2026年7月30日に始まり、急速に進行した。セキュリティ研究者が追跡した詳細によると、わずか41分のうちに、攻撃者は1,000以上のアドレスから1,000ビットコイン超をすでに抜き取っていた。8月6日以降、新たな攻撃者の活動は記録されておらず、主な窃盗の波は、ゆっくりとした継続的な攻撃ではなく、短時間に集中した協調的なウィンドウで行われたことを示唆している。このバグ自体は、誰かが大規模に悪用するまで、およそ5年間にわたりColdcardデバイス内部に潜んでいたとみられ、開発者が関連する問題をCoinkiteに最初に指摘したのは、公開されるかなり前の2025年5月頃だったと報じられている。
ファームウェアバージョン4.0.1における根本原因
問題の技術的な根源は、Coinkiteがバージョン4.0.1として出荷したファームウェアアップデートにある。このアップデートは、デバイスに搭載された専用のハードウェア乱数生成器から、ソフトウェアベースの疑似乱数生成器へと、シードフレーズ生成の経路を誤って切り替えてしまった。ソフトウェアで生成される乱数は、ハードウェア由来のエントロピーに比べてはるかに予測・逆解析しやすいため、そのファームウェアバージョンの下で作成された秘密鍵は、欠陥を理解している者にとって事実上推測可能なものになっていた。このエクスプロイトは、Mk2、Mk3、Mk4、Q、Mk5を含む複数のColdcardモデルにまたがっていたと報告されている。
攻撃と防御におけるAIの役割
この侵害を典型的な暗号資産ハックと分けるのは、攻撃側と防御側の双方で人工知能が実際に使われた点だ。Galaxy Researchは、高い確度で、少なくとも一部の攻撃者が、Coldcardの欠陥を特定・悪用するためにサイバーセキュリティ制限のないAIモデルに依存していたと評価しており、その一例として、最近公開されたオープンソースのKimi K3モデルのようなシステムを挙げている。
攻撃者のAI優位と防御側の制約
やっかいなのは、攻撃者を助けたのと同じ種類のツールが、それを止めようとする側にはほとんど使えなかったというねじれだ。AnchorwatchのCEOであるRob Hamiltonは、米国の最先端AIラボにおける安全ポリシーが、セキュリティ研究者による同等のAIシステムのリアルタイム防御利用を妨げたと述べている。その結果、防御側は、攻撃者が利用していたのと同じ中国製オープンソースモデルに頼らざるを得ないという奇妙な状況に置かれた。Hamiltonは、開発者のJames O’BeirneやCashuプロジェクトのCalleを含む約25人の協力者とともに「Bitcoin Red Team」という名の下で組織し、エコシステム全体のコードリポジトリをスキャンして類似の弱点を探し出し、他のプロジェクトが同じ運命をたどる前にパッチの推奨を広める活動を行った。
この非対称性はColdcardにとどまらない。サイバーセキュリティにおける攻撃的なAI利用が、防御側の同等ツールへのアクセスを上回る状態が続けば、ハードウェアウォレット事業者や取引所は、攻撃者が脆弱性を発見するスピードと、それをユーザー保護のために検知できるスピードとの間で、拡大するギャップに直面する可能性がある。
対応とセキュリティ対策
Coinkiteはエクスプロイトが可視化されるとすぐに動き、7月30日にセキュリティ勧告を発出し、翌日の7月31日までに修正版ファームウェアをリリースした。CEOのRodolfo Novakは、この侵害について公の場で謝罪している。しかし、パッチを当てただけでは、欠陥のあるファームウェアの下で作成されたウォレットにすでに生じた被害を元に戻すことはできない。
Coldcardユーザーが今すべきことと、マルチシグが堅牢だった理由
脆弱なファームウェアを実行している間に生成されたシードフレーズは、アップデートをインストールした後であっても恒久的に危殆化していると見なされる。Coinkiteとセキュリティ研究者は、ユーザーに対し、パッチ済みファームウェア上でのみまったく新しいシードフレーズを生成し、その新しいシードに紐づく新規ウォレットへすべての資金を移動するよう強く促している。このステップを省略すると、そもそも真にランダムではなかった鍵に資金をさらし続けることになる。
被害報告の中で際立っているのは、マルチシグウォレットからの窃盗が一件もなかったという点だ。マルチシグ構成では、トランザクションの承認に複数の秘密鍵が必要となるため、完全に予測可能な単一のシードだけでは資金を移動するのに十分ではなかった。この違いは、今後、よりセキュリティ意識の高いビットコイン保有者をマルチシグ構成へと向かわせる要因になりそうだ。
確認されている1,778ビットコインのうち、1,531ビットコインは攻撃者が管理するアドレスに手つかずで残っている一方、約246ビットコインはすでに移動しており、そのおよそ65%がCoinjoinミキシングトランザクションを通じてルーティングされ、残りは痕跡を不明瞭にすることを目的としたオンチェーン手法で移された。Galaxy Researchは、攻撃者のウォレットアドレスを取引所、コンプライアンス企業、法執行機関と共有し、資金が中央集権型プラットフォームに到達した場合に凍結できる可能性に賭けている。Galaxyによる継続的な追跡を受けたDecryptの報道では、8月中旬までに窃盗活動が著しく減速していることが指摘されており、8月6日以降新たな攻撃者活動が見られない状況と整合的だとされる。ただしGalaxyは、追跡が続く中で、この侵害に紐づく最終的な損失額はなお増加する可能性があると警告している。規模の文脈として、このインシデントは現在、記録されている暗号資産窃盗の中で20番目に位置しており、2023年7月のMultichainによる1億3,000万ドルの損失の下、2022年6月にHarmonyのHorizonブリッジから盗まれた1億ドルの上に位置している。
FAQ
Coldcardウォレットの脆弱性はどのようにして生じたのですか?
バージョン4.0.1のファームウェアアップデートにより、シードフレーズ生成がハードウェア乱数生成器から予測可能なソフトウェア疑似乱数生成器へと切り替えられてしまい、その結果、秘密鍵がはるかに推測しやすくなりました。
Coldcard侵害においてAIはどのような役割を果たしましたか?
攻撃者はサイバーセキュリティ制限のないAIモデルを用いてファームウェアの欠陥を発見・悪用する一方で、米国のAI安全ポリシーにより、防御側は同様のAIツールを用いて同じスピードで対応することができませんでした。
Coldcardユーザーは今、自分の資金を守るために何をすべきですか?
ユーザーはパッチ済みファームウェア上で完全に新しいシードフレーズを生成し、資金を新しいウォレットへ移動しなければなりません。脆弱なファームウェア上で生成されたシードフレーズは、アップデート後も危殆化したままだからです。
マルチシグのColdcardウォレットはこのエクスプロイトから安全ですか?
トランザクションの承認に複数の鍵を必要とするマルチシグウォレットからの窃盗は一件も記録されておらず、この侵害において、単一鍵の構成に比べて明確なセキュリティ上の優位性を示しました。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Coldcardウォレットの脆弱性はどのようにして生じたのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”バージョン4.0.1のファームウェアアップデートにより、シードフレーズ生成がハードウェア乱数生成器から予測可能なソフトウェア疑似乱数生成器へと切り替えられてしまい、その結果、秘密鍵がはるかに推測しやすくなりました。”}},{“@type”:”Question”,”name”:”Coldcard侵害においてAIはどのような役割を果たしましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻撃者はサイバーセキュリティ制限のないAIモデルを用いてファームウェアの欠陥を発見・悪用する一方で、米国のAI安全ポリシーにより、防御側は同様のAIツールを用いて同じスピードで対応することができませんでした。”}},{“@type”:”Question”,”name”:”Coldcardユーザーは今、自分の資金を守るために何をすべきですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ユーザーはパッチ済みファームウェア上で完全に新しいシードフレーズを生成し、資金を新しいウォレットへ移動しなければなりません。脆弱なファームウェア上で生成されたシードフレーズは、アップデート後も危殆化したままだからです。”}},{“@type”:”Question”,”name”:”マルチシグのColdcardウォレットはこのエクスプロイトから安全ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”トランザクションの承認に複数の鍵を必要とするマルチシグウォレットからの窃盗は一件も記録されておらず、この侵害において、単一鍵の構成に比べて明確なセキュリティ上の優位性を示しました。”}}]}
本記事は人工知能の支援を受けて作成され、編集部による確認を経ています。

